int(871)

Vulnerability Bulletins


Identidad de usuario no esperada en WebLogic Server y WebLogic Express

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software WebLogic Server 8.1
WebLogic Express 8.1
WebLogic Server 7.0
WebLogic Express 7.0
WebLogic Server 6.1
WebLogic Express 6.1

Description

Se ha descubierto una vulnerabilidad en las versiones 6.1, 7.0 y 8.1 de WebLogic Server y WebLogic Express.

La vulnerabilidad se puede dar si un cliente inicia sesión en WebLogic Server varias veces utilizando usuarios diferentes y RMI sobre el protocolo IIOP. En tal caso, el cliente podría llegar a ejecutar un método RMI bajo una identidad no esperada.

Solution



Actualización de software

BEA
WebLogic Server 8.1
WebLogic Express 8.1
http://e-docs.bea.com/wls/docs81/jndi/jndi.html#478033
WebLogic Server 7.0
WebLogic Express 7.0
http://e-docs.bea.com/wls/docs70/jndi/jndi.html#477188
WebLogic Server 6.1
WebLogic Express 6.1
http://e-docs.bea.com/wls/docs61/jndi/jndi.html#477126

Standar resources

Property Value
CVE
BID

Other resources

BEA Security Advisory BEA04-62.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_62.00.jsp

Version history

Version Comments Date
1.0 Aviso emitido 2004-06-16
Ministerio de Defensa
CNI
CCN
CCN-CERT